KemmOS-wiki

← Retour à KemmOS

Wiki & tutoriels KemmOS

Installation pas à pas, Centre KemmOS et mises à jour, pare-feu, VPN et conteneurs — basé sur
le guide utilisateur de KemmOS 1.0 « Caméléon » (build 79).

Pas à pas

Installer KemmOS

De la clé USB au premier démarrage. L’installateur (Calamares, aux couleurs de KemmOS)
est en anglais ; le système installé sera en français si vous choisissez le français à l’étape « Location ».

1. Configuration requise

Minimum
Démarrage UEFI (pas de BIOS « Legacy ») — Secure Boot activé ou non
Processeur x86-64 (Intel ou AMD 64 bits)
Mémoire 4 Go (8 Go conseillés)
Disque 25 Go libres minimum (40 Go et plus conseillés)
Clé USB 8 Go (l’ISO fait environ 4 Go)
Réseau conseillé pendant l’installation (logiciels optionnels, codec H.264)

2. Préparer la clé USB

1

Vérifier l’image

Placez KemmOS-1.0.iso et KemmOS-1.0.iso.sha256 dans le même dossier.

🐧 Linux
sha256sum -c KemmOS-1.0.iso.sha256

Doit répondre KemmOS-1.0.iso: OK.

🪟 Windows (PowerShell)
Get-FileHash .\KemmOS-1.0.iso -Algorithm SHA256
Get-Content .\KemmOS-1.0.iso.sha256

Les deux empreintes doivent être identiques (la casse ne compte pas).

🔏 Signature (facultatif, conseillé)

Ajoutez KemmOS-1.0.iso.sig et kemmos-cle-publique.asc au même dossier. Sous Windows, installez d’abord Gpg4win (gpg4win.org) : la même commande marche ensuite dans PowerShell.

gpg --import kemmos-cle-publique.asc
gpg --verify KemmOS-1.0.iso.sig KemmOS-1.0.iso

Doit afficher Bonne signature (ou Good signature) de « KemmOS (signature des ISO) ». Empreinte de la clé : F724 3D52 D240 77FA CB25 DD8A B7C7 6ACA 2394 AD6A.

2

Écrire l’ISO

Il faut une clé USB d’au moins 8 Go. L’ISO s’écrit telle quelle : ne la copiez pas comme un simple fichier sur la clé.

🐧🪟 balenaEtcher (Linux et Windows)

Le plus simple. Téléchargez-le sur etcher.balena.io (AppImage sous Linux, installateur sous Windows), puis : Flash from file → KemmOS-1.0.iso → Select target → votre clé → Flash!. Etcher relit la clé à la fin pour vérifier l’écriture.

🪟 Windows : Rufus

Sur rufus.ie : choisissez la clé puis l’ISO, laissez GPT / UEFI, cliquez Démarrer et, à la question, choisissez Écrire en mode Image DD (indispensable).

Après l’écriture, Windows peut proposer de « formater le disque » : cliquez Annuler, la clé est prête.

🐧 Linux : Impression ou ligne de commande

Impression (préinstallé sur KemmOS, Flatpak io.gitlab.adhami3310.Impression ailleurs), ou dd en remplaçant sdX par la clé (voir lsblk) :

sudo dd if=KemmOS-1.0.iso of=/dev/sdX bs=4M status=progress oflag=sync
⚠️Attention — toute la clé USB est effacée.
3

Démarrer sur la clé

Touche du menu de démarrage selon la marque : F8, F11, F12 ou Échap.

3. La session live

  • ›La session s’ouvre toute seule, sans compte ni mot de passe (compte « live »).
  • ›L’installateur s’ouvre automatiquement. Vous pouvez le fermer pour essayer le système, et le relancer depuis l’icône du dock (disque avec une flèche verte).
  • ›Rien de la session live n’est conservé sur le système installé.

4. L’installation (Calamares)

Étape Ce qu’il faut savoir
Welcome Vérifie la place disque (25 Go minimum) et l’alimentation.
Location Fuseau horaire (Europe/Paris par défaut) et langue du système.
Keyboard Disposition du clavier — aussi utilisée pour saisir la phrase de passe au démarrage.
Partitions Erase disk, Replace a partition / Install alongside, ou Manual. Case Encrypt system pour le chiffrement complet (recommandé sur un portable).
Users Nom, identifiant, nom de l’ordinateur et mot de passe. Ce compte est administrateur (sudo avec votre mot de passe).
Optional software Power users, Gaming, pilotes NVIDIA — à cocher à la carte (connexion Internet nécessaire). Oubliés ? Ils s’ajoutent plus tard depuis le Centre KemmOS.
Summary Récapitulatif avant écriture sur le disque.
Install Environ 10 à 30 minutes selon le disque et les groupes choisis.
Finish Bilan des logiciels optionnels ; les échecs sont listés dans /var/log/kemmos/netinstall-echecs.txt.
💽Disque — partition EFI (réutilisée si elle existe), /boot de 1 Go non chiffré, puis le système en btrfs (chiffré en LUKS2 si la case Encrypt system est cochée). Une seule phrase de passe, renforcée en argon2id, est demandée au démarrage. Sans elle, les données sont irrécupérables.

5. Double démarrage avec Windows

  • ›KemmOS s’installe à côté de Windows et ajoute Windows au menu de démarrage automatiquement.
  • ›BitLocker : si Windows est chiffré, notez la clé de récupération (compte Microsoft → Appareils) avant de commencer.
  • ›Désactivez le démarrage rapide de Windows (Panneau de configuration › Options d’alimentation).
  • ›À l’étape Partitions, choisissez Install alongside ou Replace a partition — jamais Erase disk.

6. Premier démarrage

  • ›Le premier démarrage prend un peu plus de temps (étiquetage SELinux complet, puis redémarrage automatique) : c’est normal.
  • ›Une fenêtre de bienvenue s’affiche, avec un lien vers le site du projet. Pour la revoir plus tard : kemmos-bienvenue --toujours.
  • ›L’icône KemmOS-Update apparaît dans la barre du haut et vérifie les mises à jour dès la première connexion.
  • ›Le Centre KemmOS (menu des applications) résume l’état du système : voir la section suivante.
Au quotidien

Centre KemmOS & mises à jour

Le Centre KemmOS (menu des applications) rassemble l’état du système, le matériel et ses pilotes, les logiciels optionnels de l’installateur et un rapport de diagnostic. KemmOS-Update, lui, montre tout ce qui va changer avant chaque mise à jour.

1

Tableau de bord

Version, mises à jour en attente, points de restauration, SELinux, pare-feu, Secure Boot, chiffrement, espace disque, profil d’énergie et dernière sauvegarde. Une coche verte : tout va bien ; un triangle : à regarder.

2

Ajouter un groupe de logiciels

Onglet Logiciels : Power users, Gaming ou pilote NVIDIA, comme dans l’installateur. Bouton Installer, votre mot de passe, et la progression s’affiche.

Le pilote NVIDIA n’est proposé que si une carte NVIDIA est présente.

3

Demander de l’aide

Onglet Aide › Créer un rapport : un fichier texte dans votre dossier personnel (versions, matériel, erreurs, sécurité), à joindre à votre question. Adresses IP et MAC masquées, aucun mot de passe.

Même chose depuis un terminal
kemmos-diag

Mettre à jour avec KemmOS-Update

  • ›Icône KemmOS-Update de la barre du haut › Mettre à jour et nettoyer.
  • ›Une fenêtre « Ce qui va changer » liste les paquets (ancienne → nouvelle version), les applications Flatpak, la taille du téléchargement et l’espace libre. Annuler reste possible.
  • ›Si le disque est trop plein, la mise à jour n’est pas lancée : Nettoyer seulement libère le cache et les anciens snapshots.
  • ›À la fin, KemmOS-Update indique le numéro du point de restauration (snapshot pris juste avant).

Revenir en arrière après une mise à jour

1. Redémarrer, menu GRUB › « Start bootloader from a read-only snapshot »
2. Choisir le n° indiqué par KemmOS-Update
3. Une fois connecté : « Restaurer et redémarrer » (mot de passe demandé)

Vos fichiers personnels ne sont pas touchés : seul le système revient à l’état d’avant la mise à jour.

Énergie et sauvegardes

  • ›Profil d’énergie (Économie / Équilibré / Performance) : menu système en haut à droite, ou Paramètres › Énergie.
  • ›Sauvegardes (Déjà Dup) : copie de vos fichiers personnels sur un disque externe ou en ligne, automatique si vous le souhaitez. Le Centre KemmOS vous le rappelle si aucune sauvegarde n’a été faite depuis longtemps.
💾

Snapshots ≠ sauvegarde — les snapshots protègent le système, pas vos fichiers contre une panne ou un vol du disque. Sauvegardez vos documents avec l’application Sauvegardes.
📦

Sur une KemmOS installée avant le 4 octobre 2026 — le Centre s’installe avec sudo zypper in kemmos-centre.
Gestion des paquets

Utiliser zypper

zypper est le gestionnaire de paquets d’openSUSE, celui que sudo kemmos-update
et l’appli Logiciels utilisent en coulisses. Utile en ligne de commande pour installer un paquet précis,
chercher quelque chose, ou comprendre ce qui est réellement installé.

🔍 Chercher un paquet

Chercher un paquet par son nom ou sa description, et voir ses détails avant de l’installer :

zypper search firefox          # ou : zypper se firefox
zypper info proton-vpn         # description, taille, dépôt, dépendances

📥 Installer / supprimer

Installer ou supprimer un ou plusieurs paquets (confirmation demandée, -y pour l’accepter automatiquement) :

sudo zypper install htop vim    # ou : sudo zypper in htop vim
sudo zypper remove htop         # ou : sudo zypper rm htop

Mettre à jour le système

sudo zypper dup
💡Pourquoi dup et pas update — sur une distribution classique on utiliserait zypper update. Tumbleweed est en publication continue (rolling release) : il faut zypper dup (distribution upgrade), qui gère aussi les changements de dépendances entre paquets d’une même mise à jour. C’est exactement ce que fait sudo kemmos-update en coulisses.

Gérer les dépôts

Lister, ajouter et retirer des sources de paquets (comme on l’a fait pour Proton VPN) :

zypper repos                    # ou : zypper lr   — liste les dépôts actifs
sudo zypper addrepo <url> <nom>  # ou : zypper ar
sudo zypper removerepo <nom>     # ou : zypper rr
sudo zypper refresh              # ou : zypper ref — resynchronise les métadonnées

Quelques astuces

zypper search --installed-only firefox   # un paquet est-il déjà installé ?
zypper patterns                          # groupes de paquets (ex. patterns:devel_C_C++)
sudo zypper clean                        # vider le cache des paquets téléchargés
sudo zypper addlock kemmos-update         # empêcher la mise à jour d’un paquet précis
zypper locks                             # voir les paquets verrouillés

Sécurité réseau

Configurer firewalld

Sur KemmOS, le pare-feu firewalld est actif par défaut, zone
public : seuls SSH, DHCPv6 et la découverte réseau mDNS (pour trouver les imprimantes) sont
ouverts. Voici comment l’interroger et l’ajuster sans tout désactiver.

📋 Voir l’état actuel

sudo firewall-cmd --state
sudo firewall-cmd --list-all

Affiche la zone active, les services et ports déjà ouverts.

🗂️ Zones disponibles

firewall-cmd --get-zones
firewall-cmd --get-default-zone

KemmOS utilise la zone public par défaut — adaptée à un réseau non approuvé (Wi-Fi public, box internet).

🧭 Interface graphique

Le paquet firewall-config (YaST n’est pas installé par défaut sur KemmOS) donne une interface GTK si vous préférez éviter le terminal :

sudo zypper install firewall-config

Ouvrir un service connu

Pour un service déjà défini par firewalld (SSH, Samba, mDNS, HTTP…), activez-le par
son nom plutôt que par numéro de port :

Exemple — autoriser SSH en entrée
firewall-cmd --get-services | tr ' ' '\n' | less   # liste des services connus
sudo firewall-cmd --permanent --add-service=ssh
sudo firewall-cmd --reload

Ouvrir un port précis

Utile pour une application sans profil firewalld tout prêt (serveur de jeu, Syncthing,
un service maison…) :

Exemple — ouvrir le port web de Syncthing
sudo firewall-cmd --permanent --add-port=8384/tcp
sudo firewall-cmd --reload
sudo firewall-cmd --list-ports   # vérifier
💡–permanent écrit la règle dans la configuration (elle survit au redémarrage) mais ne l’active pas tout de suite — d’où le --reload juste après. Sans --permanent, la règle est perdue au prochain redémarrage.

Retirer une règle

sudo firewall-cmd --permanent --remove-port=8384/tcp
sudo firewall-cmd --reload

Limiter l’accès à son réseau local

Plutôt que d’ouvrir un port à tout Internet, on peut le réserver à son propre réseau
avec une règle enrichie :

Exemple — Syncthing accessible seulement depuis le réseau local
sudo firewall-cmd --permanent --zone=public \
  --add-rich-rule='rule family="ipv4" source address="192.168.1.0/24" port protocol="tcp" port="8384" accept'
sudo firewall-cmd --reload

Réseau privé

Installer Proton VPN

openSUSE Tumbleweed n’est pas une distribution officiellement supportée par Proton, mais
le client est packagé et maintenu pour elle via le projet network:vpn du Open Build Service —
la même infrastructure qui construit KemmOS.

1

Installer le paquet

Sur une KemmOS à jour, le paquet est généralement proposé directement par les dépôts activés :

sudo zypper install proton-vpn
2

Repli — ajouter le dépôt

Si zypper ne trouve pas le paquet (dépôts non synchronisés), ajoutez le dépôt du projet qui le construit, acceptez la clé de signature proposée, puis réessayez :

sudo zypper addrepo https://download.opensuse.org/repositories/network:vpn/openSUSE_Tumbleweed/network:vpn.repo
sudo zypper refresh
sudo zypper install proton-vpn
3

Lancer et se connecter

Lancez Proton VPN depuis le lanceur d’applications (menu Apps de la barre du haut, ou la recherche GNOME), connectez-vous avec votre compte Proton, puis choisissez un serveur.

🧱Avec firewalld — aucune règle à ouvrir pour utiliser le VPN : c’est une connexion sortante initiée par votre machine, que la zone public autorise déjà par défaut. Seul le partage entrant (serveur, partage de fichiers) nécessite d’ouvrir un port, comme détaillé dans la section précédente.

Vérifier que le VPN fonctionne

Depuis un terminal (Ptyxis)
ip addr show | grep -i proton   # une interface proton0 doit apparaître
curl -s https://ifconfig.me       # doit renvoyer une IP différente de la vôtre

Désinstaller

sudo zypper remove proton-vpn

Conteneurs applicatifs

Utiliser Distrobox — exemple avec Debian

Distrobox lance une autre distribution Linux dans un conteneur léger, pour utiliser un
paquet, une version de bibliothèque ou un outil que les dépôts de KemmOS n’ont pas (ou pas dans la bonne
version), sans quitter le bureau GNOME.

1

Vérifier l’installation

Distrobox fait partie du groupe optionnel Power users (voir plus haut). S’il n’a pas été coché à l’installation :

sudo zypper install distrobox podman

Vérifier ensuite : distrobox version

2

Créer la boîte Debian

Crée un conteneur Debian et entre dedans — la première fois, l’image est téléchargée :

Depuis un terminal (Ptyxis), sur l’hôte KemmOS
distrobox create --name debian --image debian:trixie
distrobox enter debian
3

Installer des paquets dedans

Une fois dans la boîte Debian (l’invite change), c’est un vrai Debian, avec apt/dpkg, indépendant des paquets KemmOS :

Dans la boîte debian
sudo apt update
sudo apt install -y build-essential gdb
🏠Dossier personnel partagé — le dossier personnel ($HOME) est partagé entre KemmOS et chaque boîte : un fichier créé dans Debian reste visible depuis KemmOS, et inversement. En revanche les paquets installés dans la boîte ne touchent jamais le système KemmOS (pas de risque pour SELinux ou pour les signatures de dépôts — voir la section Sécurité de la page du projet).

Exporter une appli vers le bureau GNOME

🖱️ Appli graphique

Pour qu’une appli graphique installée dans la boîte apparaisse dans le menu Apps du bureau GNOME, comme une appli native :

Dans la boîte, après l’avoir installée
distrobox-export --app nom-de-l-appli

⌨️ Commande en ligne

Pour une commande en ligne (pas d’interface graphique), exportée dans le PATH de l’hôte :

distrobox-export --bin /usr/bin/ma-commande --export-path ~/.local/bin

Gérer les boîtes

distrobox list                 # voir les boîtes créées
distrobox stop debian          # arrêter le conteneur
distrobox rm debian            # supprimer la boîte (et son contenu)